Significado y ejemplos de PII: PII directa, indirecta y sensible, PII frente a datos personales según el RGPD y la CCPA, direcciones IP y cómo proteger la PII.
PII son las siglas en inglés de «personally identifiable information», es decir, información de identificación personal: cualquier información que pueda utilizarse para identificar a una persona concreta, ya sea por sí sola (un nombre, un número de la Seguridad Social estadounidense, un número de pasaporte) o combinada con otros datos (una fecha de nacimiento, un código postal, un identificador de dispositivo). Las organizaciones que recopilan PII deben protegerla frente a usos indebidos y brechas de seguridad, y leyes de privacidad como el RGPD y la CCPA regulan cómo se puede recopilar, utilizar y compartir.
«Personally identifiable information» es un término de la política federal de privacidad y seguridad de Estados Unidos. El Instituto Nacional de Estándares y Tecnología de EE. UU. (NIST), en la Special Publication 800-122 (abril de 2010), define la PII como cualquier información sobre una persona que conserva una agencia, incluida:
La Oficina de Administración y Presupuesto (OMB) de EE. UU. sigue la misma idea: la PII es información que puede distinguir o rastrear la identidad de una persona, sola o combinada con otra información vinculada o vinculable a esa persona.
Fuera de EE. UU., las leyes rara vez usan el término «PII». La UE y el Reino Unido hablan de datos personales (personal data) y California de información personal (personal information). Ambos conceptos son más amplios que muchas listas tradicionales de PII, como se explica a continuación.
La PII se divide en dos grupos:
Los identificadores indirectos son donde la mayoría de las organizaciones subestiman el riesgo. Una fecha de nacimiento, un código postal y un género juntos pueden reducir una gran población a una sola persona. En cuanto los datos pueden vincularse a alguien, son PII.
| Tipo | Ejemplos |
|---|---|
| Identificadores directos | Nombre completo, número de la Seguridad Social, número de pasaporte, número de permiso de conducir, correo electrónico personal, número de teléfono, domicilio, registros biométricos (huellas dactilares, escaneos faciales) |
| Identificadores indirectos (vinculables) | Fecha de nacimiento, lugar de nacimiento, código postal, género, origen racial, cargo y empleador, dirección IP, dirección MAC, identificadores de cookies, identificadores publicitarios móviles |
| PII sensible | Número de la Seguridad Social, números de pasaporte y de permiso de conducir, números de cuentas financieras y tarjetas, credenciales de inicio de sesión, datos médicos y de salud, datos biométricos y genéticos, geolocalización precisa |
El NIST SP 800-122 cita como ejemplo de PII la «información de activos», como una dirección IP o MAC u otro identificador estático persistente específico de un equipo que se vincula de forma constante a una persona concreta o a un grupo pequeño.
La PII sensible es la PII cuya pérdida o exposición causaría un daño grave, como robo de identidad, pérdidas económicas, discriminación o situaciones embarazosas. Necesita una protección más fuerte, por ejemplo cifrado en reposo y en tránsito y un acceso muy restringido.
Las leyes de privacidad definen sus propias categorías sensibles:
| PII | Datos personales | Información personal | |
|---|---|---|---|
| Dónde se usa el término | Directrices federales de EE. UU. (NIST, OMB), leyes estatales de notificación de brechas, estándares de seguridad | RGPD de la UE y UK GDPR | CCPA y CPRA de California |
| Definición | Información que puede distinguir o rastrear la identidad de una persona, sola o combinada con información vinculada o vinculable | Toda información sobre una persona física identificada o identificable (art. 4.1 del RGPD) | Información que identifica, se refiere a, describe, puede asociarse razonablemente o podría vincularse razonablemente con un consumidor o un hogar |
| Identificadores en línea | Incluidos cuando se vinculan a una persona (p. ej., direcciones IP o MAC persistentes) | Incluidos expresamente: «identificador en línea» en el art. 4.1; direcciones IP e identificadores de cookies en el considerando 30 | Incluidos expresamente: identificadores personales únicos, identificadores en línea y direcciones IP |
| Alcance | Centrado en identificar a una persona | Muy amplio: cualquier información sobre una persona identificable | Muy amplio, y también abarca los hogares |
En resumen: toda la PII son datos personales, pero no todos los datos personales encajan en una lista estrecha de PII. Si opera en la UE, el Reino Unido o California, dé por hecho que cualquier dato que pueda vincular a una persona o a un dispositivo está cubierto.
A menudo sí, y según el RGPD casi siempre:
La misma lógica se aplica a los identificadores de cookies y a los identificadores de dispositivo (como los identificadores publicitarios móviles). Están diseñados para reconocer el mismo navegador o dispositivo a lo largo del tiempo, por lo que son datos personales según el RGPD e información personal según la CCPA.
La mayoría de los sitios web recopilan PII en más lugares de los que sus propietarios creen:
Un escáner de cookies muestra qué cookies y rastreadores instala realmente su sitio, el punto de partida para controlar la recopilación de PII.
| Seudonimización | Anonimización | |
|---|---|---|
| Qué hace | Sustituye los identificadores (p. ej., un nombre) por un token o una clave; el original puede recuperarse con información conservada por separado | Elimina o altera los datos para que la persona no sea, o deje de ser, identificable |
| ¿Siguen siendo datos personales según el RGPD? | Sí (art. 4.5 y considerando 26 del RGPD) | No, los datos verdaderamente anónimos quedan fuera del RGPD (considerando 26) |
| Ejemplo | Cliente 48213 en lugar de un nombre, con la tabla de correspondencias guardada por separado | Estadísticas agregadas sin forma de singularizar a una persona |
Aplicar un hash a una dirección de correo electrónico es seudonimización, no anonimización: el mismo correo siempre produce el mismo hash, por lo que todavía puede vincularse a una persona.
Cuando la PII se pierde, se roba o queda expuesta, suelen aplicarse obligaciones de notificación:
Tenga preparado un plan de respuesta a incidentes que indique quién decide, quién notifica y qué plantillas se utilizan.
Las cookies, los píxeles y las etiquetas son algunas de las vías más habituales por las que los sitios web recopilan PII sin darse cuenta. UniConsent le da el control:
Empiece con UniConsent y controle la recopilación de PII en su sitio web en minutos. Para una visión general de las leyes que regulan la PII en todo el mundo, consulte nuestra guía de leyes de privacidad globales.
PII son las siglas en inglés de «personally identifiable information», información de identificación personal. Se refiere a cualquier información que pueda identificar a una persona concreta, ya sea directamente (como un nombre o un número de la Seguridad Social) o combinada con otra información (como la fecha de nacimiento y el código postal).
Ejemplos habituales de PII son el nombre completo, el número de la Seguridad Social, el número de pasaporte o de permiso de conducir, el correo electrónico, el número de teléfono, el domicilio, la fecha de nacimiento, los datos biométricos, los números de cuentas financieras, las direcciones IP y los identificadores de dispositivo o de cookies.
La PII sensible es información que podría causar un daño grave si se expone, como números de la Seguridad Social, números de pasaporte, números de cuentas financieras, credenciales de inicio de sesión, datos médicos y biométricos y la geolocalización precisa. Requiere una protección más fuerte, como el cifrado y un control de acceso estricto.
Por lo general, sí. Según el RGPD, las direcciones IP son identificadores en línea y son datos personales (considerando 30), y el Tribunal de Justicia de la UE declaró en el caso Breyer (2016) que incluso las direcciones IP dinámicas pueden ser datos personales para el operador de un sitio web. La CCPA también incluye las direcciones IP como información personal.
PII es un término estadounidense centrado en la información que puede identificar o rastrear a una persona. Los datos personales según el RGPD son más amplios: cualquier información sobre una persona identificada o identificable, incluidos los identificadores en línea como los identificadores de cookies. Toda la PII son datos personales, pero no todos los datos personales aparecen en listas estrechas de PII.
Sí. Una dirección de correo personal como nombre.apellido@example.com identifica directamente a una persona. Un correo de trabajo que contiene el nombre de una persona también es PII, y un correo con hash sigue siendo un dato personal según el RGPD porque puede vincularse a la persona.
Comienza a hacer que tu sitio web y tu aplicación cumplan con el RGPD de la UE, la CPRA de EE. UU., la PIPEDA de Canadá, etc.
Regístrate